Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
argus-wp-watcher — WordPress-Sicherheitsscanner mit KI-gestützter Analyse, ethischem Compliance-Framework und professioneller Berichterstattung. | Kitploit
Tools/GitHubGitHub/rodhnin/argus-wp-watcher
SchwachstellenscannerInformationsbeschaffungWebsicherheitPenetrationstestsFehlkonfigurationLernen & BildungCrawlerKI-Sicherheit
GitHubrodhnin/argus-wp-watcher

argus-wp-watcher

WordPress-Sicherheitsscanner mit KI-gestützter Analyse, ethischem Compliance-Framework und professioneller Berichterstattung.

Repository anzeigen
181vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Argus — WordPress-Sicherheitsscanner

Version Python License Docker LangChain Ethical


Ethischer WordPress-Schwachstellenscanner — Echtzeit-CVE-Korrelation, OWASP-Zuordnung, KI-gestützte Analyse und einwilligungsbasiertes Testen.


Schnellstart  ·  Dokumentation  ·  Docker  ·  KI-Funktionen  ·  Star auf GitHub


Argus — Augen auf der Website. Beweis im Log.

In Aktion

Argus-Scan — reale Ausgabe gegen WordPress 6.0.3
Live-Scan · WordPress 6.0.3 · 49 CVEs erkannt · 18 Befunde · 47s

Argus-HTML-Bericht — Scan-Übersicht
Scan-Übersicht · Schweregrad-Aufschlüsselung
Argus-HTML-Bericht — Sicherheits-Befunde
Befunde · CVE/OWASP-Badges · Filterleiste

🎯 Was ist Argus?

Argus ist ein produktionsreifer WordPress-Sicherheitsscanner, der Ethik an erste Stelle stellt. Er wurde für Penetrationstester, Sicherheitsforscher und WordPress-Administratoren entwickelt und vereint klassisches Schwachstellen-Scanning mit modernster KI-Analyse, um umsetzbare Erkenntnisse zu liefern.

Warum Argus?

  • 🔒 Ethisch durch Design: Das Consent-Token-System verhindert unbefugte Scans
  • 🔍 Echte CVE-Daten: Live-Korrelation mit WPVulnerability.net + CVSS-Werte vom NVD (beide kostenlos, ohne Schlüssel)
  • 🗂️ OWASP-Zuordnung: Jeder Befund ist OWASP Top 10 2021 zugeordnet
  • 📈 Scan-Diffing: --diff last vergleicht Scans, um den Behebungsfortschritt zu verfolgen
  • 🤖 KI-gestützt: GPT-4, Claude oder lokales Ollama — mit Streaming, Agentenmodus und Multi-LLM-Vergleich
  • 📊 Professionelle Berichte: Reichhaltiges HTML mit CVE/CWE/OWASP/CVSS-Badges + maschinenlesbares JSON
  • 🚀 Schnell & effizient: Paralleles Scannen mit intelligentem Rate Limiting
  • 💾 Dauerhafte Nachverfolgung: SQLite-Datenbank für die Scan-Historie
  • 🐳 Docker-bereit: Containerisiertes Scannen + verwundbares Testlabor enthalten

Was es scannt


✨ Funktionen

🛡️ Kern-Sicherheits-Scanning```bash

One command, comprehensive analysis

python -m argus --target https://example.com --html

root@kitploit:~
- **Multi-Method-Fingerprinting**: Erkennt WordPress 4.x-6.x mit null Fehlalarmen
- **Echtzeit-CVE-Korrelation**: Prüft jedes erkannte Plugin, Theme und die Core-Version gegen WPVulnerability.net (kostenlos, kein API-Schlüssel erforderlich)
- **CVSS-Bewertung**: Ruft für jede CVE Bewertungen von der NVD ab (kritisch ≥9,0, hoch ≥7,0, mittel ≥4,0)
- **Erkennung der neuesten Version**: Die WordPress.org-API zeigt die aktuelle stabile Version neben der erkannten Version an
- **OWASP Top 10 2021**: Jeder Befund wird seiner OWASP-Kategorie (A01–A10) zugeordnet
- **Paralleles Scannen**: Thread-Pool + Ratenbegrenzung für schnelle, respektvolle Scans
- **Intelligente Erkennung**: Früher Abbruch bei Nicht-WordPress-Seiten (99 % schnellere Zurückweisung)
- **Beweissammlung**: HTTP-Antworten, Header und Dateiinhalte werden gespeichert

### 📈 Scan-Diff-Berichte (v0.2.0)

Verfolgen Sie den Behebungsfortschritt zwischen Scans:```bash
# Compare this scan against the previous one
python -m argus --target https://example.com --html --diff last

# Or reference a specific scan ID
python -m argus --target https://example.com --html --diff 42

Der Diff-Bereich zeigt:

  • Neue Befunde (seit dem letzten Scan neu aufgetreten) — in Rot
  • Behobene Befunde (seit dem letzten Scan behoben) — in Grün mit Durchstreichung
  • Bestehende Befunde (in beiden Scans vorhanden) — standardmäßig eingeklappt
  • Modus-Konflikt-Warnung beim Vergleich von sicheren und aggressiven Scans

🤖 KI-gestützte Analyse

Wählen Sie Ihren KI-Anbieter basierend auf Ihren Anforderungen:

Analysemodi:

  • Technisch: Schritt-für-Schritt-Behebung mit WP-CLI-Befehlen und Konfigurationssnippets
  • Management: Verständliche Zusammenfassungen für Stakeholder und Management
  • Agent (--ai-agent): Angereichert mit Live-NVD-CVE-Daten und WPVulnerability.net-Abfragen (kostenlose APIs)
  • Vergleich (--ai-compare): Nebeneinander-Analyse von mehreren Anbietern parallel
  • Stream (--ai-stream): Echtzeit-Token-Ausgabe, während die KI generiert
  • Budget (--ai-budget): Durchsetzung einer Kostenobergrenze mit konfigurierbarer Abbruchschwelle

📊 Professionelle Berichte

JSON-Berichte (maschinenlesbar)```json { "tool": "argus", "version": "0.2.0", "target": "https://example.com", "summary": {"critical": 3, "high": 5, "medium": 8, "low": 6, "info": 5}, "findings": [ { "id": "ARGUS-WP-012", "title": "Vulnerable plugin: elementor v3.5.0 (31 CVEs)", "severity": "critical", "owasp": {"id": "A06", "name": "Vulnerable and Outdated Components"}, "latest_version": "3.28.1", "cve": ["CVE-2022-1329", "CVE-2022-29455"], "vulnerabilities": [ {"title": "Elementor < 3.4.8 — Authenticated RCE", "cvss": 8.8, "cve_id": "CVE-2022-1329"} ] } ], "diff": {"ref_scan_id": 41, "new": [...], "fixed": [...], "persisting": [...]} }

root@kitploit:~
**HTML-Berichte** (benutzerfreundlich, v0.2.0)

- 🎨 Responsives Design mit Inline-CSS (keine externen Abhängigkeiten)
- 🏷️ Farbcodierte Schweregrad-Badges + interaktive Filterleiste
- 🔴 CVE-Badges mit Verlinkung zu NVD, lila CWE-Badges (dedupliziert)
- 🟣 OWASP-Top-10-2021-Badge pro Befund
- 🟢 Badge für neueste stabile Version bei verwundbaren Komponenten
- 📊 Farbcodiertes CVSS-Score-Badge pro CVE (rot/orange/gelb/grün)
- 📝 Aufklappbare CVE-Detailpanels, aufklappbare Empfehlungen
- 🔧 Konfigurationsausschnitte für Security-Header (Apache / Nginx / WordPress)
- 📈 Diff-Bereich (neu/behoben/bestehend) mit Warnung bei Modusabweichung
- 🤖 KI-Analyse mit Registerkarten (Management / technisch / Agent)
- 📱 Mobilfreundlich

### 🔐 Consent-Token-System

Argus erzwingt ethisches Hacken durch Technologie. Aggressive Scans und KI-Analysen erfordern **Eigentumsnachweis**:```bash
# 1. Generate token
python -m argus --gen-consent example.com

# 2. Place token on your server
echo "verify-abc123..." > .well-known/verify-abc123.txt

# 3. Verify ownership
python -m argus --verify-consent http --domain example.com --token verify-abc123

# 4. Now you can use aggressive mode
python -m argus --target https://example.com --aggressive --use-ai

💾 Datenbankpersistenz

Die SQLite-Datenbank erfasst alles:

  • Scan-Verlauf: Datum, Dauer, Anzahl der Befunde, Schweregrad-Aufschlüsselung
  • Befund-Repository: Durchsuchbare Schwachstellen-Datenbank mit finding_code-Index
  • Verifizierte Domains: Verfolgung von Einwilligungstokens mit Ablaufdatum
  • KI-Kostenaufzeichnungen: Kostenverfolgung pro Analyse mit ai_costs-Tabelle (v0.2.0+)
  • Diff-Grundlage: Pro Scan gespeicherte Befunde ermöglichen --diff-Vergleiche```bash

Query recent scans

sqlite3 ~/.argos/argos.db "SELECT * FROM v_recent_scans LIMIT 10"

Find critical issues

sqlite3 ~/.argos/argos.db "SELECT * FROM v_critical_findings"

root@kitploit:~
---

## 🚀 Schnellstart

### Voraussetzungen

- **Python 3.11+** (3.12 empfohlen)
- **pip** (Python-Paketmanager)
- **Docker** (optional, für containerisiertes Scannen)

### Installation

**1. Das Repository klonen**```bash
git clone https://github.com/rodhnin/argus-wp-watcher.git
cd argus-wp-watcher

2. (Optional) venv installieren, falls noch nicht vorhanden```bash

Debian/Ubuntu

sudo apt update && sudo apt install -y python3-venv

Fedora/RHEL

sudo dnf install python3-virtualenv

macOS (via Homebrew)

brew install [email protected]

root@kitploit:~
**3. Virtuelle Umgebung erstellen und aktivieren**```bash
python3 -m venv .venv
source .venv/bin/activate
# You should see (.venv) in your terminal prompt

4. pip aktualisieren```bash python -m pip install --upgrade pip

root@kitploit:~
**5. Abhängigkeiten installieren**```bash
python -m pip install -r requirements.txt

6. API-Schlüssel konfigurieren (bei Verwendung von Cloud-KI)```bash

OpenAI

export OPENAI_API_KEY="sk-..."

Anthropic

export ANTHROPIC_API_KEY="sk-ant-..."

root@kitploit:~
**7. Installation überprüfen**```bash
python -m argus --version
# Output: Argus v0.2.0

Dein erster Scan```bash

Basic scan (safe mode, no consent required)

python -m argus --target https://example.com

With HTML report

python -m argus --target https://example.com --html

With AI analysis (requires consent token)

python -m argus --target https://example.com --use-ai --html

root@kitploit:~
**🎉 Erfolg!** Überprüfe `~/.argos/reports/` auf deine Berichte.

---

## 📘 Benutzerhandbuch

### Grundlegendes Scannen```bash
# Safe mode (default) - Non-intrusive checks
python -m argus --target https://example.com

# Generate HTML report
python -m argus --target https://example.com --html

# Increase verbosity for debugging
python -m argus --target https://example.com -vv

Erweitertes Scannen```bash

Control scan speed (1-20 req/s)

python -m argus --target https://example.com --rate 10

Control concurrency (1-20 threads)

python -m argus --target https://example.com --threads 8

Custom timeout

python -m argus --target https://example.com --timeout 60

Custom output directory

python -m argus --target https://example.com --report-dir ./my-reports

root@kitploit:~
### KI-gestützte Analyse

**Schritt 1: Legen Sie Ihren API-Schlüssel fest**```bash
export OPENAI_API_KEY="sk-..."

Schritt 2: Testen Sie Ihr Setup```bash

Verify AI works with default model (gpt-4o-mini-2024-07-18)

python -m argus.core.ai openai

root@kitploit:~
**Schritt 3: AI-gestützten Scan ausführen**```bash
# Both analyses in one scan (~$0.006 with default model)
python -m argus --target https://example.com --use-ai --html

# Technical only (for security teams)
python -m argus --target https://example.com --use-ai --ai-tone technical --html

# Executive only (for management)
python -m argus --target https://example.com --use-ai --ai-tone non_technical --html

# Override model or provider at runtime
python -m argus --target https://example.com --use-ai --ai-model gpt-4o --html
python -m argus --target https://example.com --use-ai --ai-provider anthropic --html

# Stream output in real time
python -m argus --target https://example.com --use-ai --ai-stream

# Agent mode with NVD CVE lookup (free)
python -m argus --target https://example.com --use-ai --ai-agent --html

# Compare two providers side by side
python -m argus --target https://example.com \
  --use-ai --ai-compare openai,anthropic --html

# Budget cap ($0.05 max)
python -m argus --target https://example.com --use-ai --ai-budget 0.05

Aggressiver Modus (Erfordert Zustimmung)```bash

Step 1: Generate consent token

python -m argus --gen-consent example.com

Output: Token: verify-a3f9b2c1d8e4...

Step 2: Place token on your server

Create: https://example.com/.well-known/verify-a3f9b2c1d8e4.txt

Content: verify-a3f9b2c1d8e4

Step 3: Verify consent

python -m argus --verify-consent http
--domain example.com
--token verify-a3f9b2c1d8e4

Step 4: Run aggressive scan

python -m argus --target https://example.com --aggressive

root@kitploit:~
---

## 🤖 KI-gestützte Analyse

Argus verwendet **LangChain 1.0.0** mit Unterstützung für mehrere KI-Anbieter und bietet Ihnen Flexibilität je nach Ihren Sicherheits-, Datenschutz- und Budgetanforderungen.

### Unterstützte Anbieter

#### OpenAI GPT-4 Turbo

**Am besten geeignet für: Produktionseinsatz**

- ⭐ Qualität: Hervorragend (5/5)
- ⚡ Geschwindigkeit: ~35 Sekunden
- 💰 Kosten: ~0,25 $ pro Scan
- 🔒 Datenschutz: Standard (Daten während der Übertragung verschlüsselt)```bash
export OPENAI_API_KEY="sk-..."
python -m pip install langchain-openai==1.0.0

Anthropic Claude

Am besten geeignet für: Erhöhte Privatsphäre

  • ⭐ Qualität: Ausgezeichnet (5/5)
  • ⚡ Geschwindigkeit: ~45 Sekunden
  • 💰 Kosten: ~0,30 $ pro Scan
  • 🔒 Privatsphäre: Erhöht (Anthropics datenschutzorientierter Ansatz)```bash export ANTHROPIC_API_KEY="sk-ant-..." python -m pip install langchain-anthropic==1.0.0
root@kitploit:~
#### Ollama (Lokale Modelle)

**Am besten für: Vollständige Privatsphäre**

- ⭐ Qualität: Gut (3/5)
- 🐢 Geschwindigkeit: ~28 Minuten (CPU) oder ~75 Sekunden (GPU)
- 💰 Kosten: Kostenlos
- 🔐 Datenschutz: 100 % offline (Daten verlassen niemals deinen Computer)```bash
# Install Ollama: https://ollama.ai
ollama pull llama3.2
python -m pip install "langchain-ollama>=0.3.0,<0.4.0"

Datenschutz & Sicherheit

Automatische Bereinigung Bevor Daten an KI-Anbieter gesendet werden, entfernt Argus automatisch:

  • ✅ Einwilligungs-Tokens
  • ✅ API-Schlüssel und Anmeldedaten
  • ✅ Personenbezogene Daten (PII)
  • ✅ Interne IP-Adressen
  • ✅ Datenbank-Anmeldedaten

Nur mit Opt-in

  • Die KI-Analyse erfordert das explizite --use-ai-Flag
  • Aggressives Scannen erfordert ein verifiziertes Einwilligungs-Token
  • Du entscheidest, welcher Anbieter deine Daten sieht

Für maximale Privatsphäre Nutze Ollama lokal. Wenngleich langsamer und ungenauer, verlassen deine Scandaten niemals deinen Rechner.

Anbieter wechseln

Option A – CLI-Flags (Laufzeit-Override, keine Dateibearbeitung)```bash

Switch to Anthropic for this scan only

python -m argus --target https://example.com --use-ai --ai-provider anthropic --ai-model claude-3-5-haiku-20241022

Switch to local Ollama

python -m argus --target https://example.com --use-ai --ai-provider ollama --ai-model llama3.2

root@kitploit:~
**Option B — `config/defaults.yaml` (die dauerhafte Standardeinstellung ändern)**```yaml
ai:
    langchain:
        provider: "ollama" # Changed from "openai"
        model: "llama3.2" # Ollama model
        ollama_base_url: "http://localhost:11434"

Kommt in v0.3.0: Interaktives Konfigurationsmenü (im Metasploit-Stil)```bash

Future feature

argus --show-options argus --set ai.provider=anthropic argus --save-profile privacy-mode

root@kitploit:~
---

## 🧪 Sicheres Testlabor

**⚠️ Scanne NIE Produktionssysteme ohne schriftliche Genehmigung!**

Nutze unser Docker-Labor, um sicher zu üben:

### Testumgebung einrichten```bash
# Navigate to docker directory
cd docker

# Option 1: Use interactive script
./deploy.sh
# Select option 2 (Testing Lab)

# Option 2: Manual deployment
docker compose -f compose.testing.yml up -d

# Wait for services to start (~60-90 seconds)
docker compose -f compose.testing.yml logs -f wordpress

# Setup WordPress
# Open http://localhost:8080 in your browser
# Complete WordPress installation
# Username: admin
# Password: (choose a strong password)

# Create vulnerable conditions for testing
docker compose -f compose.testing.yml exec wordpress bash -c \
  "cp /var/www/html/wp-config.php /var/www/html/wp-config.php.bak"

Das Labor scannen```bash

Return to project root

cd ..

Run scan against lab

python -m argus --target http://localhost:8080 --html

Try AI analysis (requires API key)

python -m argus --target http://localhost:8080 --use-ai --html

root@kitploit:~
### Bereinigung```bash
cd docker
docker compose -f compose.testing.yml down -v  # -v removes all data

Detaillierte Testszenarien finden Sie unter docs/TESTING_GUIDE.md


🔒 Ethik & Rechtliches

Die goldene Regel

Scannen Sie nur Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben.

Zustimmungsdurchsetzung

Argus implementiert technische Kontrollen, um Missbrauch zu verhindern:

Rechtlicher Rahmen

Unbefugter Zugriff auf Computersysteme ist in den meisten Rechtsordnungen illegal:

  • 🇺🇸 USA: Computer Fraud and Abuse Act (CFAA)
  • 🇬🇧 UK: Computer Misuse Act 1990
  • 🇪🇺 EU: Richtlinie 2013/40/EU
  • 🌍 International: Verschiedene Cyberkriminalitätsgesetze

Best Practices

  1. ✅ Holen Sie eine schriftliche Genehmigung ein, bevor Sie scannen
  2. ✅ Definieren Sie den Umfang klar (welche Domains/IPs)
  3. ✅ Dokumentieren Sie alles (Zustimmung, Ergebnisse, Behebung)
  4. ✅ Verwenden Sie zuerst den sicheren Modus, um eine Baseline zu erstellen
  5. ✅ Melden Sie Ergebnisse verantwortungsvoll (koordinierte Offenlegung)
  6. ❌ Nutzen Sie Schwachstellen niemals aus ohne ausdrückliche Erlaubnis
  7. ❌ Scannen Sie niemals Websites Dritter (z. B. wordpress.org, google.com)

Vollständige ethische Richtlinien finden Sie unter docs/ETHICS.md


🐳 Docker-Bereitstellung

Argus bietet drei Bereitstellungsmodi über ein interaktives Skript:

  1. Produktion: Nur Scanner (zum Scannen externer Websites)
  2. Testlabor: Nur verwundbares WordPress (für Sicherheitstests)
  3. Beides: Produktionsscanner + Testlabor zusammen

Schnellstart (Empfohlen)

Verwenden Sie das interaktive Bereitstellungsskript:```bash cd docker ./deploy.sh

root@kitploit:~
**Menüoptionen:**

- `1` → Nur Produktions-Scanner
- `2` → Nur Testlabor (WordPress + MariaDB)
- `3` → Beide Umgebungen
- `4` → Alle Dienste stoppen
- `5` → Alle Container und Daten entfernen (Zurücksetzen)

---

### Option 1: Produktions-Scanner

Stelle nur den Argus-Scanner zum Scannen externer WordPress-Websites bereit:```bash
cd docker
./deploy.sh
# Select option 1

Oder manuell:```bash docker compose up -d

root@kitploit:~
**Ein Ziel scannen:**```bash
docker compose exec argus python -m argus --target https://example.com

Mit KI-Analyse:```bash docker compose exec argus python -m argus --target https://example.com --use-ai

root@kitploit:~
**Stopp:**```bash
docker compose down

Option 2: Testlabor (nur WordPress)

⚠️ WARNUNG: Diese Umgebung ist für Testzwecke ABSICHTLICH VERWUNDBAR. NICHT dem öffentlichen Internet aussetzen!

Testlabor bereitstellen:```bash cd docker ./deploy.sh

Select option 2

root@kitploit:~
**Oder manuell:**```bash
docker compose -f compose.testing.yml up -d

Was bereitgestellt wird:

  • ✅ MariaDB-Datenbank (für WordPress)
  • ✅ WordPress 6.0 (absichtlich verwundbar)
  • ❌ Argus-Scanner (in diesem Modus NICHT enthalten)

Zugriff:

  • WordPress: http://localhost:8080 (nur an 127.0.0.1 gebunden)
  • Ersteinrichtung dauert ca. 60-90 Sekunden

Testumgebung scannen:```bash

Scan from HOST (recommended)

python -m argus --target http://localhost:8080

Note: Scanner container is NOT deployed in option 2

To scan from container, use option 3 (Both)

root@kitploit:~
**Stoppen und entfernen:**```bash
docker compose -f compose.testing.yml down -v

Option 3: Beide Umgebungen

Produktionsscanner + Testlabor gemeinsam bereitstellen:```bash cd docker ./deploy.sh

Select option 3

root@kitploit:~
**Was bereitgestellt wird:**

- ✅ Produktions-Argus-Scanner
- ✅ MariaDB-Datenbank
- ✅ WordPress 6.0 (verwundbar)
- ✅ Verbindung zwischen Produktions-Scanner und Testnetzwerk

**Externe Websites vom Produktions-Scanner scannen:**```bash
docker compose exec argus python -m argus --target https://example.com

Testlabor vom Produktionsscanner aus scannen:```bash docker compose exec argus python -m argus --target http://wordpress

root@kitploit:~
**Alles stoppen:**```bash
cd docker
./deploy.sh
# Select option 4

📊 Berichte verstehen

Aufbau der Berichte```

~/.argos/ ├── reports/ │ ├── argus_report_example_20251020_143022.json # Machine-readable │ └── argus_report_example_20251020_143022.html # Human-friendly ├── argos.db # SQLite database └── logs/ └── argus.log # Scan logs

root@kitploit:~
### JSON-Berichtsschema```json
{
    "tool": "argus",
    "version": "0.2.0",
    "target": "https://example-wp-site.com",
    "date": "2026-04-15T18:45:30Z",
    "mode": "safe",
    "summary": {
        "critical": 1,
        "high": 2,
        "medium": 4,
        "low": 3,
        "info": 5
    },
    "findings": [
        {
            "id": "ARGUS-WP-012",
            "title": "Vulnerable plugin: contact-form-7 v5.3.1 (6 CVEs)",
            "severity": "critical",
            "confidence": "high",
            "owasp": { "id": "A06", "name": "Vulnerable and Outdated Components" },
            "latest_version": "5.9.8",
            "cve": ["CVE-2021-39346", "CVE-2020-35489"],
            "vulnerabilities": [
                {
                    "title": "Contact Form 7 < 5.3.2 — Unrestricted File Upload",
                    "cvss": 9.8,
                    "cve_id": "CVE-2020-35489",
                    "cwe": ["CWE-434"]
                }
            ],
            "description": "Plugin 'contact-form-7' v5.3.1 has 6 known CVEs. Highest CVSS: 9.8 (Critical).",
            "evidence": {
                "type": "path",
                "value": "https://example-wp-site.com/wp-content/plugins/contact-form-7/readme.txt",
                "context": "Version detected via readme.txt"
            },
            "recommendation": "Update contact-form-7 to 5.9.8 (latest stable). Immediate action required.",
            "affected_component": "contact-form-7 5.3.1"
        },
        {
            "id": "ARGUS-WP-030",
            "title": "wp-config.php backup exposed",
            "severity": "critical",
            "confidence": "high",
            "owasp": { "id": "A05", "name": "Security Misconfiguration" },
            "description": "WordPress configuration file backup is publicly accessible.",
            "evidence": {
                "type": "url",
                "value": "https://example-wp-site.com/wp-config.php.bak",
                "context": "HTTP 200, Size: 2847 bytes"
            },
            "recommendation": "Remove immediately and rotate all credentials.",
            "affected_component": "wp-config.php.bak"
        },
        {
            "id": "ARGUS-WP-050",
            "title": "Missing security header: HSTS",
            "severity": "medium",
            "confidence": "high",
            "owasp": { "id": "A02", "name": "Cryptographic Failures" },
            "description": "HSTS header is not set.",
            "evidence": {
                "type": "header",
                "value": "Strict-Transport-Security: [not set]",
                "context": "Header missing in HTTP response"
            },
            "recommendation": "Add: Strict-Transport-Security: max-age=31536000; includeSubDomains; preload"
        }
    ],
    "diff": {
        "ref_scan_id": 41,
        "ref_date": "2026-04-10T10:00:00Z",
        "ref_mode": "safe",
        "current_mode": "safe",
        "mode_mismatch": false,
        "new": [{ "id": "ARGUS-WP-012", "title": "Vulnerable plugin: contact-form-7...", "severity": "critical" }],
        "fixed": [],
        "persisting": [{ "id": "ARGUS-WP-050", "title": "Missing security header: HSTS", "severity": "medium" }]
    },
    "notes": {
        "scan_duration_seconds": 26.4,
        "requests_sent": 312,
        "rate_limit_applied": true,
        "scope_limitations": "Scan limited to publicly accessible pages.",
        "false_positive_disclaimer": "Manual verification recommended before remediation."
    }
}

Für die vollständige Schemareferenz siehe docs/REPORT_FORMAT.md und schema/report.schema.json.

HTML-Reportfunktionen (v0.2.0)

  • 📊 Executive Dashboard: Übersichtskarten mit Schweregradanzahl + interaktiver Filterleiste
  • 🟣 OWASP-Top-10-2021-Badge pro Befund (verlinkt auf owasp.org)
  • 🔴 CVE-Badges, die auf NVD verlinken, mit aufklappbaren Detailbereichen
  • 🟠 CVSS-Score-Badges pro CVE farbcodiert (Kritisch ≥9.0, Hoch ≥7.0, Mittel ≥4.0)
  • 🟤 CWE-Badges (dedupliziert) pro Befund
  • 🟢 Badge für die neueste stabile Version für veraltete Komponenten
  • 📈 Diff-Abschnitt: Tabellen für neue / behobene / weiterhin bestehende Befunde mit Warnung bei Moduskonflikt
  • 🤖 KI-Analyse: Registerkarten für Executive-, technische und Agentenanalyse
  • 🔧 Konfigurationsausschnitte: Härtungs-Codeblöcke für Apache / Nginx / WordPress
  • 📝 Erweiterbare Empfehlungen und Nachweisabschnitte
  • 📱 Mobilfreundlich mit Inline-CSS (keine externen Abhängigkeiten)

📁 Projektstruktur```

argus-wp-watcher/ │ ├── argus/ # Main application package │ ├── checks/ # Security check modules │ │ ├── config.py # Configuration auditing (XML-RPC, debug, editor) │ │ ├── crawl.py # Web crawl checks (robots, sitemap, comments) [v0.2.0] │ │ ├── files.py # Sensitive file detection (74 safe / 437 aggressive paths) │ │ ├── fingerprint.py # WordPress detection + CVE check for core │ │ ├── headers.py # Security headers analysis │ │ ├── login.py # Login security checks (2FA, CAPTCHA, brute-force) [v0.2.0] │ │ ├── plugins.py # Plugin/theme enumeration + CVE correlation [v0.2.0] │ │ └── users.py # User enumeration │ │ │ ├── core/ # Core infrastructure │ │ ├── ai.py # AI integration (LangChain, streaming, agent, compare) │ │ ├── config.py # Configuration management │ │ ├── consent.py # Consent token system │ │ ├── db.py # SQLite database interface │ │ ├── diff.py # Scan diff computation (new/fixed/persisting) [v0.2.0] │ │ ├── http_client.py # Rate-limited HTTP client │ │ ├── logging.py # Structured logging │ │ ├── owasp.py # OWASP Top 10 2021 mapping for all finding IDs [v0.2.0] │ │ ├── report.py # Report generation (JSON + HTML) │ │ └── vuln_db.py # CVE lookup (WPVulnerability.net + NVD) [v0.2.0] │ │ │ ├── main.py # Entry point │ ├── cli.py # CLI argument parser │ └── scanner.py # Main scan orchestrator │ ├── config/ # Configuration files │ ├── defaults.yaml # Default settings │ └── prompts/ # AI prompt templates │ ├── technical.txt # Technical analysis prompt │ └── non_technical.txt # Executive summary prompt │ ├── db/ │ └── migrate.sql # Database schema │ ├── assets/ │ └── ascii.txt # ASCII art branding │ ├── docker/ # Docker deployment │ ├── compose.yml # Production scanner compose │ ├── compose.testing.yml # Vulnerable WordPress lab │ ├── deploy.sh # Interactive deployment script │ ├── setup-lab.sh # Automated vulnerable lab setup [v0.2.0] │ └── Dockerfile # Production image │ ├── docs/ # Documentation │ ├── AI_INTEGRATION.md # AI setup guide │ ├── CONSENT.md # Consent system details │ ├── DATABASE_GUIDE.md # Database reference │ ├── ETHICS.md # Ethical guidelines │ ├── REPORT_FORMAT.md # Report specification │ ├── ROADMAP.md # Development roadmap │ └── TESTING_GUIDE.md # Safe testing practices │ ├── schema/ │ └── report.schema.json # JSON report schema │ ├── scripts/ │ └── cli-examples.md # CLI usage examples │ ├── templates/ │ └── report.html.j2 # HTML report template │ ├── CHANGELOG.md # Version history ├── LICENSE # MIT License ├── README.md # This file ├── requirements.txt # Python dependencies └── setup.py # Package installer

root@kitploit:~
---

## 🗺️ Roadmap

### v0.1.0 — Erstveröffentlichung ✅ (November 2025)

**Status:** 🎉 **Veröffentlicht**

- ✅ Vollständiger WordPress-Sicherheitsscanner (130+ Prüfungen)
- ✅ KI-gestützte Analyse (OpenAI, Anthropic, Ollama)
- ✅ Consent-Token-System (HTTP- und DNS-Verifizierung)
- ✅ Professionelle Berichte (JSON + HTML)
- ✅ SQLite-Persistenz und Scan-Verlauf
- ✅ Docker-Unterstützung mit verwundbarem Labor
- ✅ Umfassende Fehlerbehandlung und Resilienz

### v0.2.0 — Erweiterte Erkennung & KI ✅ (Mai 2026)

**Status:** 🎉 **Veröffentlicht**

- ✅ **Plugin-Versionserkennung**: Kaskade aus 4 Methoden (HTML ?ver=, readme.txt, changelog, PHP-Header)
- ✅ **Echtzeit-CVE-Korrelation**: WPVulnerability.net (kostenlos, ohne Schlüssel) für Plugins, Themes und WP-Kern
- ✅ **CVSS-Bewertung**: NVD-API — farbcodierte Badges für kritisch/hoch/mittel/niedrig pro CVE
- ✅ **Neueste Version**: WordPress.org-API zeigt aktuelle stabile Version neben erkannter Version
- ✅ **OWASP-Top-10-2021-Zuordnung**: Jeder Befund wird mit Badge im HTML-Bericht auf A01–A10 abgebildet
- ✅ **Erweiterte HTML-Berichte**: CVE/CWE/OWASP/CVSS-Badges, Filterleiste, Konfigurationsausschnitte, aufklappbare Panels
- ✅ **Scan-Diff-Berichte**: `--diff last` / `--diff ID` mit neu/behoben/bestehend, Warnung bei Modusabweichung
- ✅ **Aggressiver Modus**: 447 Plugins, 437 Pfade, Login-Sicherheit (2FA/CAPTCHA/Brute-Force), Web-Crawl
- ✅ **KI-Kostenverfolgung**: Budget-Durchsetzung, `~/.argos/costs.json`, DB-Kosteneinträge (`ai_costs`-Tabelle)
- ✅ **KI-Streaming**: `--ai-stream` für Echtzeit-Token-Ausgabe
- ✅ **Multi-LLM-Vergleich**: `--ai-compare openai,anthropic` — parallele Analyse nebeneinander
- ✅ **KI-Agent**: `--ai-agent` mit Live-NVD- und WPVulnerability.net-Toolaufrufen

### v0.3.0 — Enterprise-Funktionen (Q3 2026)

**Fokus:** Benutzerfreundlichkeit, Skalierung, interaktive KI

- 🔜 **Interaktives Konfigurationsmanagement**: Metasploit-ähnliche Oberfläche (`--show-options`, `--set`)
- 🔜 **Datenbank-CLI**: Kein SQL erforderlich (`argus db scans list`, `argus db findings search`)
- 🔜 **Multi-Site-Scanning**: Stapelverarbeitung aus Datei
- 🔜 **KI-Chat-Oberfläche**: Konversationelle Schwachstellenanalyse
- 🔜 **CI/CD-Integration**: GitHub Actions, Jenkins, GitLab-Vorlagen
- 🔜 **REST-API-Server**: Auf FastAPI basierende API für Automatisierung

**Geplante Verbesserungen:**

- Interaktive Konfiguration (`--set`, `--show-options`) für dynamischen Anbieterwechsel
- Nachverfolgung des Phasenabschlusses und Fortschrittsanzeigen
- Datenbank-CLI-Verwaltung (kein SQL erforderlich)

### v0.4.0 — Intelligenz & Automatisierung (Q1 2027)

**Fokus:** ML, Automatisierung, erweiterte KI

- 🔜 **Automatisierte Behebung**: WP-CLI-Integration zur automatischen Korrektur
- 🔜 **ML-basierte Erkennung**: Anomalieerkennung, Reduzierung falscher Positivmeldungen
- 🔜 **Verteiltes Scannen**: Worker-Knoten für groß angelegte Operationen
- 🔜 **Erweiterte KI-Agenten**: Autonome Scan-Planung, Exploit-Generierung

### Pro Track

**Kommerzielles Produkt für Unternehmen**

**IN BEARBEITUNG**

Für detaillierte Funktionsbeschreibungen siehe [ROADMAP.md](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/ROADMAP.md)

---

## 🤝 Mitwirken

Wir freuen uns über Beiträge! Ob:

- 🐛 Fehlermeldungen
- 💡 Feature-Wünsche
- 📝 Dokumentationsverbesserungen
- 🔧 Code-Beiträge

### So kannst du beitragen

1. **Repository forken**
2. **Einen Feature-Branch erstellen** (`git checkout -b feature/amazing-feature`)
3. **Nimm deine Änderungen vor**
4. **Schreibe/aktualisiere Tests** (falls zutreffend)
5. **Committe deine Änderungen** (`git commit -m 'Add amazing feature'`)
6. **Pushe den Branch** (`git push origin feature/amazing-feature`)
7. **Öffne einen Pull-Request**

### Entwicklungssetup```bash
# Clone your fork
git clone https://github.com/YOUR-USERNAME/argus-wp-watcher.git
cd argus-wp-watcher

# Install development dependencies
python -m pip install -r requirements.txt
python -m pip install pytest black flake8 mypy

# Run code formatting
black argus/

# Run linting
flake8 argus/
mypy argus/

# Run tests (when available)
pytest tests/

Probleme melden

Einen Fehler gefunden? Einen Feature-Wunsch?

Ein Issue eröffnen: https://github.com/rodhnin/argus-wp-watcher/issues

Bitte gib folgende Informationen an:

  • Argus-Version (python -m argus --version)
  • Python-Version (python --version)
  • Betriebssystem
  • Schritte zur Reproduktion (bei Fehlern)
  • Erwartetes vs. tatsächliches Verhalten

📚 Dokumentation

Umfassende Dokumentation ist im Verzeichnis docs/ verfügbar:

Schnellzugriffe

  • Changelog: CHANGELOG.md
  • Lizenz: LICENSE
  • CLI-Beispiele: scripts/cli-examples.md

⚖️ Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert – siehe die Datei LICENSE für Details.``` MIT License

Copyright (c) 2025 Rodney Dhavid Jimenez Chacin

Permission is hereby granted, free of charge, to any person obtaining a copy of this software and associated documentation files (the "Software"), to deal in the Software without restriction, including without limitation the rights to use, copy, modify, merge, publish, distribute, sublicense, and/or sell copies of the Software, and to permit persons to whom the Software is furnished to do so, subject to the following conditions:

The above copyright notice and this permission notice shall be included in all copies or substantial portions of the Software.

THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY, FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT.

root@kitploit:~
---

## ⚠️ Haftungsausschluss

**WICHTIG:** Dieses Tool ist **ausschließlich für autorisierte Sicherheitstests** gedacht.

### Rechtlicher Hinweis

Durch die Verwendung von Argus erkennen Sie an und stimmen zu, dass:

1. ✅ Sie **nur Systeme scannen werden**, die Ihnen gehören oder für die Sie eine **ausdrückliche schriftliche Genehmigung** zum Testen haben
2. ✅ Sie **alle geltenden Gesetze und Vorschriften einhalten**
3. ✅ Sie verstehen, dass **unautorisierter Zugriff illegal ist** (CFAA, Computer Misuse Act usw.)
4. ✅ Der Autor und die Mitwirkenden **keine Haftung für Missbrauch übernehmen**
5. ✅ Diese Software wird **"wie besehen" ohne jegliche Gewährleistung** bereitgestellt

### Verantwortungsvolle Offenlegung

Wenn Sie mit Argus Schwachstellen entdecken:

- 📧 Kontaktieren Sie den Website-Betreiber zuerst privat
- ⏰ Geben Sie eine angemessene Frist zur Behebung (in der Regel 90 Tage)
- 🤝 Koordinieren Sie den Zeitplan der Offenlegung
- 📝 Dokumentieren Sie Ihre Ergebnisse professionell

### Im Zweifelsfall

**Scannen Sie nicht.** Wenn Sie sich nicht sicher sind, ob Sie die Erlaubnis haben, haben Sie sie wahrscheinlich nicht.

---

## 🙏 Danksagungen

Argus steht auf den Schultern von Giganten:

- **WordPress.org** — Sicherheitsteam für Dokumentation und Best Practices
- **WPScan** — Schwachstellenforschung und -datenbank
- **OWASP** — Sicherheitsstandards (Top 10, Testleitfaden)
- **LangChain** — KI-Framework, das die intelligente Analyse antreibt
- **Anthropic & OpenAI** — KI-Modelle für die Schwachstellenanalyse
- **Ollama** — Lokale KI-Inferenz für datenschutzorientiertes Scannen
- **Python Community** — Hervorragende Bibliotheken und Werkzeuge

Besonderer Dank gilt allen Sicherheitsforschern, die ethisches Hacken praktizieren und fördern.

---

## 👤 Autor

**Rodney Dhavid Jimenez Chacin (rodhnin)**

- 🌐 Website & Kontakt: [rodhnin.com](https://rodhnin.com)
- 💼 GitHub: [@rodhnin](https://github.com/rodhnin)
- 🔗 Projekt: [argus-wp-watcher](https://github.com/rodhnin/argus-wp-watcher)

Bei Fragen, Feedback oder Kooperationsanfragen besuchen Sie bitte [rodhnin.com](https://rodhnin.com), um mich zu kontaktieren.

---

## 💬 Community

- **Diskussionen**: [GitHub Discussions](https://github.com/rodhnin/argus-wp-watcher/discussions)
- **Issues**: [GitHub Issues](https://github.com/rodhnin/argus-wp-watcher/issues)
- **Releases**: [GitHub Releases](https://github.com/rodhnin/argus-wp-watcher/releases)

---

<div align="center">

**Mit ❤️ entwickelt für ethische Hacker und WordPress-Administratoren weltweit**

⭐ **Gib diesem Repo einen Stern**, wenn du es nützlich findest! ⭐

[Fehler melden](https://github.com/rodhnin/argus-wp-watcher/issues) • [Feature anfragen](https://github.com/rodhnin/argus-wp-watcher/issues) • [Dokumentation](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/docs/)

---

_Argus v0.2.0 — Mai 2026_

</div>
Tool herunterladen
PrüfungskategorieSicherer ModusAggressivDetails
WordPress-Erkennung✅✅Versions-Fingerprinting über Meta-Tags, readme, RSS, Assets
Plugins & Themes100 Plugins447 PluginsVersionserkennung (4 Methoden) + Echtzeit-CVE/CVSS-Korrelation
Sensible Dateien74 Pfade437 Pfadewp-config-Backups, .env, SQL-Dumps, .git, Debug-Logs, PHP-Tools
Benutzer-Enumeration3 Methoden6 MethodenAuthor-IDOR, REST-API, HTML-Parsing + oEmbed, Login-Fehler, XML-RPC
Sicherheits-Header✅✅HSTS, CSP, X-Frame-Options, Referrer-Policy, Permissions-Policy
Fehlkonfigurationen✅✅XML-RPC, Debug-Modus, Directory-Listing, Datei-Editor
Login-Sicherheit❌✅2FA, CAPTCHA, Brute-Force-Schutz, offene Registrierung, Passwortrichtlinie
Web-Crawl❌✅robots.txt, sitemap.xml, HTML-Kommentare, Link-Entdeckung (Tiefe 1)
AnbieterAm besten geeignet fürGeschwindigkeitKosten/ScanDatenschutz
OpenAI gpt-4o-mini (Standard)Bestes Preis-Leistungs-Verhältnis⚡ ~40s💰 ~$0.006🔒 Standard
OpenAI gpt-4oProduktionsqualität⚡ ~40s💰 ~$0.05🔒 Standard
Anthropic claude-3-5-haikuDatenschutzorientiert⚡ ~55s💰 ~$0.02🔒 Erweitert
Ollama (Lokal)Vollständige Privatsphäre🐢 ~28min💰 Kostenlos🔐 100% offline
ModusPrüfungenZustimmung erforderlichRatenlimit
SicherNicht-intrusiv❌ Nein5 req/s
AggressivTiefenscanning✅ Ja10 req/s
KI-AnalyseSchwachstellenanalyse✅ JaN/A
DokumentBeschreibung
AI_INTEGRATION.mdVollständiger KI-Einrichtungsleitfaden (alle 3 Anbieter)
CONSENT.mdTechnische Details des Consent-Token-Systems
DATABASE_GUIDE.mdSQLite-Schema, Abfragen, Verwaltung
ETHICS.mdRechtlicher Rahmen und ethische Richtlinien
REPORT_FORMAT.mdJSON-Schema und HTML-Spezifikationen
TESTING_GUIDE.mdSicheres Testen mit der Docker-Lab-Umgebung
ROADMAP.mdZukünftige Funktionen und Entwicklungspläne